← volver
CVE-2020-36503CWE-1236

Connections Business Directory < 9.7 - Admin+ CSV Injection

3Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackepss 1.2%
probabilidad de explotación
1.2%top 35% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

El plugin Connections Business Directory para WordPress anterior a la versión 9.7 no valida adecuadamente algunos campos, permitiendo que usuarios con privilegios de administrador o superior inyecten código malicioso en archivos CSV que pueden ejecutarse al abrirse en aplicaciones de hojas de cálculo.

Detalle técnico

Vulnerabilidad de inyección CSV en Connections Business Directory < 9.7 donde la validación insuficiente en ciertos campos de conexión permite que usuarios autenticados con privilegios admin o superior creen cargas que ejecutan fórmulas cuando los archivos CSV exportados son procesados por aplicaciones de hoja de cálculo. El ataque requiere privilegios de administrador o elevados para inyectar contenido malicioso en los registros de conexión.

Resumen generado y traducido por IA a partir de la descripción oficial.
The Connections Business Directory WordPress plugin before 9.7 does not validate or sanitise some connections' fields, which could lead to a CSV injection issue